Autopsy
Permite acceder a datos de DFIR / forenses analizados por la plataforma de código abierto Autopsy.
Documentación
Traducción al Español
| Autopsy User Documentation 4.23.0 Plataforma gráfica de análisis forense digital para The Sleuth Kit y otras herramientas. |
|---|
-
Página principal
-
Páginas relacionadas
-
Guía del usuario de Autopsy
Integración MCP (Claude Desktop)
Tabla de contenidos
- Visión general de Claude
- Conceptos básicos de MCP y Autopsy
- Instalar el cliente MCP - Claude Desktop
- Habilitar el servidor MCP
- Configurar Claude Desktop
- Usar Claude Desktop para analizar datos
- Depuración
- Arquitectura
Visión general de Claude
La funcionalidad MCP de Autopsy te permite conectar un cliente GenAI MCP a Autopsy y consultar sus datos. Claude Desktop se utiliza a menudo para esto, pero también se pueden usar otros clientes MCP.
Autopsy proporciona "MCP sobre STDIO". NO es sobre HTTP.
Puedes encontrar más información sobre MCP aquí: https://www.cybertriage.com/ai/intro-to-mcp-servers-for-dfir-and-soc-investigations-using-ai/
Eres responsable de saber a dónde envía los datos tu cliente MCP y cuáles son las políticas de retención y uso compartido de ese servidor. Por ejemplo, una instalación predeterminada de Claude Desktop enviará datos a los servidores de Anthropic y su acceso a tus datos dependerá de tu configuración.
Conceptos básicos de MCP y Autopsy
Si está habilitado, tu cliente MCP (como Claude) tiene acceso de solo lectura a tus datos de Autopsy. No puede emitir ningún comando para actualizar o cambiar tu conjunto de datos. Podríamos cambiar esto en el futuro para permitir agregar, pero no eliminar, una puntuación o etiqueta. Debes ejecutar Autopsy en el mismo sistema donde se ejecuta Claude Desktop. Debes abrir el caso en Autopsy primero y luego Claude puede acceder a esos datos.
Instalar el cliente MCP - Claude Desktop
Los siguientes son los pasos para Claude Desktop. Descarga Claude Desktop: https://support.claude.com/en/articles/10065433-install-claude-desktop Crea una cuenta en https://claude.ai o configura tu proveedor de nube, como AWS Bedrock, para obtener acceso a un modelo de Anthropic. Puedes usar una instancia privada de Claude (o cualquier modelo que uses que sea compatible con tu cliente MCP). Inicia Claude Desktop e inicia sesión en tu cuenta.
Habilitar el servidor MCP
Inicia Autopsy, ve al panel de Opciones y navega al panel "IA: Servidor MCP" (extremo derecho).
Marca la casilla para habilitar la función.
Copia la ruta del archivo que ves. Debería ser algo como:
C:\Program Files\Autopsy-XXX\bin\autopsy-mcp-stdio.exe
Debes conservar las dobles barras invertidas.
Autopsy deberá reiniciarse para que se habilite el servidor MCP.
Configurar Claude Desktop
A continuación, encuentra tu archivo claude_desktop_config.json. Estas aplicaciones cambian rápidamente, pero actualmente se encuentra aquí:
C:\Users\JDOE\AppData\Local\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claude\claude_desktop_config.json
Si no, busca en tu sistema dónde está ese archivo o verifica si Anthropic movió los datos.
Cuando abras ese archivo en un editor de texto, verás algo como esto si es una instalación nueva:
{ "preferences": { "coworkScheduledTasksEnabled": false, "ccdScheduledTasksEnabled": true, "sidebarMode": "chat", "coworkWebSearchEnabled": false } }
Debes:
Agregar una coma después de la penúltima llave "}" Agregar una sección mcpServer como la de abajo antes de la llave final "}"
Debería verse así:
{ "preferences": { "coworkScheduledTasksEnabled": false, "ccdScheduledTasksEnabled": true, "sidebarMode": "chat", "coworkWebSearchEnabled": false }, "mcpServers": { "autopsy": { "command": "c:\Program Files\autopsy-XXX\bin\autopsy-mcp-stdio.exe" } } }
Obviamente, asegúrate de usar la misma ruta que copiaste de la aplicación. Las dobles barras invertidas son obligatorias.
No olvides agregar la coma antes de agregar "mcpServer". Ese es el error común.
Si tienes tanto Cyber Triage como Autopsy, la sección se vería así:
"mcpServers": { "autopsy": { "command": "c:\Program Files\autopsy-XXX\bin\autopsy-mcp-stdio.exe" }, "cybertriage": { "command": "c:\Program Files\Cyber Triage\bin\cybertriage-mcp-stdio.exe" } }
Después de editar el archivo de configuración, apaga Claude Desktop POR COMPLETO.
NOTA 1: En Windows, Claude Desktop sigue ejecutándose incluso después de cerrar la ventana. Debes ir a la barra de tareas y cerrarlo desde allí antes de que se apague por completo y recargue el archivo de configuración.
NOTA 2: Debido a que el número de versión está en la ruta de Autopsy, deberás actualizar la ruta anterior en cada actualización.
NOTA 3: Ten MUCHO cuidado si de hecho tienes tanto Cyber Triage como Autopsy como servidores MCP y ambos están abiertos al mismo tiempo. Si no eres específico en cada prompt sobre qué herramienta usar, entonces podría saltar entre conjuntos de datos.
Usar Claude Desktop para analizar datos
Después de reiniciar Claude Desktop, deberías estar listo.
Primero, pregunta a Claude: "¿Puedes ver el servidor MCP de Autopsy?". Te dirá si puede y qué tipos de "herramientas" admite. Si eso no funciona, consulta la sección de Depuración a continuación.
A continuación, abre un caso. Ahora puedes preguntarle "¿hay un caso de Autopsy abierto?".
Asegúrate de que tus prompts sean específicos sobre si deben ser para un solo host o para todos en el caso.
Por ejemplo: "haz una línea de tiempo de todos los dispositivos USB" vs "haz una línea de tiempo de dispositivos USB del host X".
Otras cosas a tener en cuenta:
- Claude te pedirá que uses cada herramienta. Esto es una característica de seguridad. Parece que no podemos hacer nada al respecto. Otros clientes pueden no pedírtelo tanto.
- Los resultados no pueden superar 1MB. Entonces, si das una solicitud muy amplia, podrías alcanzar ese límite. Por favor, avísanos si esto sucede para que podamos saber qué tipos de preguntas deberían optimizarse mejor.
Depuración
Si Claude Desktop no puede ver el servidor MCP, entonces:
Verifica que habilitaste el servidor y reiniciaste Autopsy. Verifica que REALMENTE detuviste Claude Desktop por completo yendo a la barra de tareas de Windows y deteniéndolo allí (cerrar ventanas no es suficiente).
Si todo lo anterior está confirmado, abre un símbolo del sistema y ve a la carpeta que copiaste en el archivo de configuración (por ejemplo, c:\\Program Files\\Autopsy-XXX\\bin). Escribe:
autopsy-mcp-stdio --test
Eso intentará conectarse al servidor.
Si pasa, entonces el servidor está en ejecución y autopsy-mcp-stdio puede conectarse. Por lo tanto, el problema está en tu configuración de Claude Desktop. Revisa el archivo de configuración y verifica que tu cuenta pueda acceder a los servidores MCP.
Si autopsy-mcp-stdio no puede conectarse, entonces el problema es el servidor. Revisa los registros en tu carpeta \\AppData\\Local\\Autopsy\\MCP para ver si hay errores. También verifica si un firewall podría haber bloqueado la conexión.
Arquitectura
Para ayudar con la depuración y la comprensión de cómo funciona todo esto, aquí tienes una breve explicación:
Si está habilitado, al inicio, Autopsy abre el puerto TCP 8743 solo para conexiones de localhost. También genera un token aleatorio para cada lanzamiento. Todas las conexiones de otros hosts o sin el token son rechazadas. El programa autopsy-mcp-stdio.exe puede conectarse al puerto. Claude Desktop se comunica con él a través de STDIO y actúa como un transporte entre Claude Desktop y la aplicación Autopsy en ejecución.
Copyright © 2012-2026 Sleuth Kit Labs. Generado el Este trabajo está licenciado bajo una Licencia Creative Commons Atribución-CompartirIgual 3.0 de los Estados Unidos.